Zscaler ThreatLabz 2026 钓鱼与初始访问报告:总量降两成,AI 让单次点击即可拿下会话
Zscaler ThreatLabz 2026 钓鱼与初始访问报告显示,钓鱼总量连续两年下降约 20%,攻击者转向高精度 AI 诱饵;95.2% 钓鱼经加密通道投递,AI 生成恶意站点达 41.3 万例,服务行业命中量同比激增 65.5%。
📖 原文翻译与解读。原文:One Click to Compromise: ThreatLabz 2026 Phishing and Initial Access Report(Zscaler ThreatLabz,2026 年 6 月 10 日)
一、报告定位与核心判断
Zscaler ThreatLabz 2026 钓鱼与初始访问报告(One Click to Compromise)基于 Zscaler 全球最大规模的 inline 安全云遥测,追踪从侦察、凭据验证到钓鱼基础设施与会话攻陷的完整初始访问链条。报告的核心结论是:钓鱼并未消失,而是变得更运营化、更定向、更难被发现——攻击者用 AI 把"钓鱼工厂"变成了流水线。
二、七项关键发现
- 总量下降、效能上升:ThreatLabz 观测到钓鱼活动在 2024 与 2025 连续两年同比下滑约 20%,原因是更强的邮件管控与身份防御打乱了"广撒网"投递;攻击者转向看似日常工作的定向、个性化诱饵。
- 高信任工作流被重点利用:服务行业命中量同比激增 65.5%(从 3.309 亿次升至 5.477 亿次),账单、续费、支持、入职与文档交换等场景为诱饵提供了天然伪装。
- AI 建站工业化:ThreatLabz 识别出 413,524 个 AI 生成的站点实例,其中 37,447 个(9.06%)被标记为恶意;常用构建器为 Manus AI(15.6%)、Blackbox AI(14.3%)与 Anything AI(9.8%)。
- 加密成为默认投递路径:95.2% 的钓鱼活动经由加密通道(TLS)投递,缺乏一致 TLS/SSL 检测的防御会让凭据窃取与会话滥用混入正常流量。
- 即使开启 MFA 也能实时拿下会话:结合 AiTM(对手居中)与 BiTM(浏览器居中)的钓鱼工具包在活跃登录流程中截获凭据与 MFA 码,把"一次点击"变成会话级攻陷。
- 攻击面探测达到工业规模:ThreatLabz 在 6 个月内记录到 8,990 万次对外部诱饵的 hostile 交互,是定向与入侵的前兆指标。
- 云基础设施是侦察引擎:记录到 12.1 万个以上不同的 AWS 托管 IP 探测客户环境,攻击者借此快速轮换来源、放大侦察。
三、对邮件系统运维的启示
| 指标 | 数值 |
|---|---|
| 钓鱼活动同比变化(2024/2025) | 约 -20% |
| 服务行业命中量同比 | +65.5%(3.309 亿→5.477 亿) |
| AI 生成站点实例 / 恶意占比 | 413,524 / 9.06% |
| 经加密通道投递的钓鱼 | 95.2% |
| 6 个月诱饵 hostile 交互 | 8,990 万次 |
| 探测用 AWS 托管 IP | 12.1 万+ |
对邮件系统运维而言,三点优先动作:① 在邮件安全网关与边界做一致的 TLS/SSL 深度检测,避免钓鱼藏在加密流量里;② 部署抗钓鱼 MFA(phishing-resistant MFA)并启用 ARC,阻断 AiTM/BiTM 对会话令牌的实时劫持;③ 以 SPF/DKIM/DMARC 降低域名被冒用,并结合异常登录与对外发信基线发现失陷账户。参见我们的 SPF/DKIM/DMARC 部署检查清单。
参考来源
了解更多行业资讯,请访问 行业资讯首页 或致电 021-69753778 获取安全咨询服务。
相关文章
—— ztpop.net 编辑团队 译
